Blog

CISO as a Service: wat het is en wanneer het loont voor uw kmo

Wat doet een vCISO, wat kost CISO as a Service tegenover een voltijdse CISO in België, en wanneer loont het voor uw kmo? Met NIS2-kader en subsidies.
Externe CISO as a Service rapporteert aan de directie van een Vlaamse kmo

Uw IT-partner houdt de servers draaiend, uw boekhouder de cijfers en uw advocaat de contracten. Maar wie houdt in uw bedrijf het overzicht over cyberrisico’s, beslist wat prioriteit krijgt en legt daar verantwoording over af aan de directie? In de meeste Vlaamse kmo’s is het antwoord: niemand echt. Een voltijdse Chief Information Security Officer kost al snel 140.000 tot 185.000 euro per jaar. CISO as a Service, ook wel vCISO of virtuele CISO genoemd, is het model dat die rol wél betaalbaar maakt. Wat het precies inhoudt, wat het kost en voor welk type kmo het loont, leest u hieronder.

In het kort

  • Een vCISO is een externe security-expert die enkele dagen per maand de strategische rol opneemt: risicobeheer, beleid, compliance en rapportering aan de directie.
  • Reken op 15.000 tot 45.000 euro per jaar tegenover 140.000 tot 185.000 euro voor een voltijdse CISO in België; dat is 70 tot 85% goedkoper.
  • De Belgische NIS2-wet legt de eindverantwoordelijkheid voor cybersecurity bij het bestuursorgaan, inclusief een opleidingsplicht. Een vCISO levert het bewijs dat u die rol invult.
  • Een vCISO vervangt uw IT-partner niet en is geen SOC. Hij is de opdrachtgever en kwaliteitscontroleur namens de directie.
  • VLAIO subsidieert tot 50% van adviestrajecten; de kmo-portefeuille tot 45%.

Wat is CISO as a Service?

CISO as a Service is een formule waarbij een externe cybersecurity-expert parttime of op afroep de rol van Chief Information Security Officer opneemt in uw bedrijf. Hij adviseert de directie over risicobeheer, beleid en compliance, stuurt uw IT-partner aan op vlak van beveiliging en rapporteert periodiek aan het bestuur, zonder de vaste loonkost van een voltijdse leidinggevende.

Het woord “virtueel” zet mensen soms op het verkeerde been: de vCISO is een echte persoon, met een echt mandaat, die alleen niet vijf dagen per week bij u binnenzit. Het is dezelfde logica als een externe DPO of een boekhoudkantoor: u koopt senior expertise in op het ritme dat uw bedrijf nodig heeft.

Wat doet een vCISO concreet, en wat niet?

De taken van een vCISO liggen bij wat in het NIST-kader “Govern” en “Identify” heet: risico’s in kaart brengen, beleid opstellen, een meerjarenplan maken, leverancierscontracten nakijken, incidentprocedures uittekenen en de directie elk kwartaal een helder dossier bezorgen. Voor de nulmeting gebruikt hij doorgaans het Belgische CyberFundamentals-kader of ISO 27001. Hoe u zo’n risicoanalyse opbouwt, staat in ons artikel over risicoanalyse in cybersecurity.

Even belangrijk is wat een vCISO níet doet. Hij is geen Security Operations Center: dat waakt 24 uur per dag over logs, detectie en respons op netwerk- en endpointniveau. Het verschil tussen strategie en operationele monitoring leggen we uit in ons artikel over SOC as a Service voor kmo’s. En hij is geen systeembeheerder: wie zijn vCISO wachtwoorden laat resetten of servers laat configureren, verwatert precies de sturende en controlerende rol waarvoor hij is ingehuurd.

Waarom kan uw IT-partner die rol niet gewoon opnemen?

Het is een terechte vraag, en soms is het antwoord: gedeeltelijk wel. Veel IT-dienstverleners leveren degelijke technische basisbeveiliging. Maar er zit een structureel probleem in. Een IT-partner richt zich op uptime, beheer en helpdesk, en kan zijn eigen werk niet onafhankelijk beoordelen. Zodra dezelfde partij het beleid schrijft, het uitvoert én controleert, ontstaat belangenverstrengeling. Op professionele fora zoals r/msp beschrijven dienstverleners zelf hoe het misloopt wanneer een accountmanager het etiket “vCISO” krijgt: dat houdt stand tot de eerste externe audit, het eerste datalek of de eerste scherpe vraag van een raad van bestuur.

Governance vraagt een ander profiel dan infrastructuurbeheer. Een directie wil niet horen hoe druk de server het heeft, maar hoeveel dagen stilstand het bedrijf overleeft, of de cyberverzekering uitbetaalt en welke contractuele eisen van klanten onbeantwoord blijven. Die vertaalslag is precies wat de vCISO maakt. Hij wordt daarmee de inhoudelijke opdrachtgever van de IT-partner, en die kan daardoor gerichter presteren.

Wat kost een CISO as a Service tegenover een voltijdse CISO?

Volgens de Michael Page Salary Guide 2026 verdient een medior CISO in België 6.500 tot 7.500 euro bruto per maand en een senior profiel 7.500 tot meer dan 8.000 euro. Omgerekend op 13,92 maanden en inclusief patronale lasten, bedrijfswagen, verzekeringen en bonus komt de totale werkgeverskost op 140.000 tot 185.000 euro per jaar, plus eenmalig 20 tot 25% wervingskosten. Voor een kmo van 40 medewerkers is dat buiten proportie, en de profielen zijn bovendien schaars.

Belgische vCISO-tarieven worden zelden openbaar geafficheerd. De markt werkt met retainers op basis van senior dagtarieven tussen 1.200 en 1.800 euro exclusief btw. Dat geeft de volgende ordes van grootte:

Criterium Voltijdse CISO CISO as a Service IT-partner “die het erbij doet”
Jaarlijkse kost 140.000 tot 185.000 euro vast 15.000 tot 45.000 euro, schaalbaar Beperkte opslag in het beheercontract
Focus Interne governance Strategie, risico, beleid, directie-advies Uptime, helpdesk, hardware
Onafhankelijkheid Volledig Volledig; beoordeelt de IT-processen objectief Structureel belangenconflict
Expertise Eén profiel Toegang tot een team Techniek, weinig governance- en auditervaring
Continuïteit Kwetsbaar bij ziekte of vertrek Gewaarborgd via SLA en team Gericht op beheer, niet op beleid
Aansprakelijkheidsdekking Hoog, mits mandaat en dossier Hoog: gedocumenteerd bewijs voor het bestuur Laag: technische vinkjes bieden juridisch weinig verweer

De gangbare formules: één dag per maand voor bedrijven van 10 tot 50 medewerkers met lage compliancedruk (14.400 tot 19.200 euro per jaar), twee dagen voor 50 tot 150 medewerkers in een NIS2-keten of op weg naar CyFun Basic (28.800 tot 38.400 euro), en drie tot vier dagen voor gereguleerde bedrijven tot 250 medewerkers (43.200 tot 65.000 euro). Waar zo’n uitgave in uw totale securitybudget past, bespreken we in hoeveel een kmo in cybersecurity moet investeren. Op de adviescomponent kunt u bovendien rekenen op de VLAIO Cybersecurity Verbetertrajecten (50% voor kmo’s, trajecten tussen 7.100 en 39.000 euro) en de kmo-portefeuille (45% voor kleine, 35% voor middelgrote ondernemingen, tot 7.500 euro per jaar). Doorlopende beheercontracten en licenties zijn uitgesloten; analyse- en adviestrajecten niet.

Wanneer loont een vCISO voor uw kmo, en wanneer niet?

Ons standpunt is helder. Een vCISO loont zodra minstens één van deze situaties zich voordoet: u valt onder NIS2 of levert aan bedrijven die eronder vallen en security-vragenlijsten sturen; u ontwikkelt software of beheert intellectuele eigendom; u wilt binnen het jaar een CyFun-label of ISO 27001; of uw cyberverzekeraar stelt voorwaarden waar niemand intern het overzicht over heeft. In die gevallen betaalt de vCISO zichzelf terug via behouden contracten, vermeden incidenten en een verzekering die effectief uitkeert.

Voor een kmo van 15 medewerkers zonder gevoelige data, zonder gereguleerde klanten en zonder eigen software is een lichte formule van enkele dagen per kwartaal meestal ruim voldoende. Een maandelijkse retainer is dan overkill. Eerlijk is eerlijk: dan is een goede audit met actieplan, uitgevoerd door uw IT-partner onder externe controle, de betere eerste stap.

Waarom NIS2 de vraag naar externe security-expertise aanjaagt

De Belgische wet van 26 april 2024, in werking sinds 18 oktober 2024, verplicht niemand expliciet om iemand met de titel CISO aan te stellen. Ze doet iets scherpers. Artikel 30 verplicht passende risicomaatregelen: risicoanalyse, incidentbehandeling, bedrijfscontinuïteit, ketenbeveiliging. Artikel 31 legt de goedkeuring van en het toezicht op die maatregelen bij het bestuursorgaan, verplicht bestuurders om een gerichte opleiding te volgen en maakt hen aansprakelijk bij nalatigheid. Wat dat concreet van een directie vraagt, leest u in cybersecurity awareness voor de directie; wat u riskeert als het misloopt, in ons artikel over NIS2-boetes en bestuurdersaansprakelijkheid.

Daar zit de kern van de businesscase. Een bestuur dat kan aantonen dat het risico’s liet analyseren, beleid goedkeurde, opleiding volgde en elk kwartaal een rapport besprak, heeft de vereiste zorgvuldigheid aan de dag gelegd. Een vCISO produceert exact dat dossier.

Hoe verlopen de eerste 90 dagen?

  1. Dag 1 tot 30: nulmeting en kroonjuwelen. Interview met de directie over risicobereidheid, inventaris van kritieke systemen en data, gap-analyse tegenover CyFun of ISO 27001. Resultaat: een maturiteitsrapport en een eerste risicomatrix.
  2. Dag 31 tot 60: beleid en roadmap. Een pragmatisch informatiebeveiligingsbeleid, evaluatie van leverancierscontracten en een geprioriteerd meerjarenplan. Resultaat: goedgekeurd beleid en een roadmap met budget.
  3. Dag 61 tot 90: crisisparaatheid en governance. Incidentprocedures uitwerken en testen, phishing- en awarenesstraject opstarten, eerste kwartaalrapportage aan het bestuur. Resultaat: een operationeel incidentplan en een directiedossier.

Van uw eigen mensen vraagt de eerste maand wekelijks enkele uren van de zaakvoerder en de IT-verantwoordelijke. Daarna volstaat een overleg van één tot twee uur per maand of kwartaal.

Waar let u op bij het kiezen van een vCISO?

Vier criteria wegen het zwaarst. Certificeringen zoals CISSP of CISM en aantoonbare ervaring in uw sector. Onafhankelijkheid van product- en hardwareverkoop: wie ook licenties verkoopt, adviseert al snel richting marge in plaats van richting risico. Een vaste retainer in plaats van uurtje-factuurtje, want als een vraag over een leveranciersvragenlijst een factuur van een half uur oplevert, stokt de communicatie. En afspraken over bereikbaarheid bij een incident, met escalatie naar een incident response-team.

De tegenargumenten, eerlijk bekeken

“Een externe kent ons bedrijf niet.” Dat klopt in het begin, en een goede vCISO heeft een intakemethodiek om dat snel te overbruggen. Maar de afstand is ook zijn kracht: hij is niet bedrijfsblind. “Eén dag per maand is windowdressing tijdens een crisis.” Als de dienstverlening zich beperkt tot een maandelijks gesprek zonder crisisafspraken, klopt dat, en dan moet u die overeenkomst niet tekenen. De echte waarde zit vooraf: geteste noodscenario’s en back-upprocedures, plus een escalatiepad dat werkt op het moment dat het moet. “Onze IT-partner regelt dat al.” Vaak regelt hij een deel, maar niemand controleert hem, en dat is precies wat een vCISO toevoegt.

Welke formule past bij uw kmo? Laten we het bekijken

Cyberplan neemt via secure consulting de rol van externe security officer op voor Vlaamse kmo’s: onafhankelijk van productverkoop, met een team achter elke consultant en met de CyFun- en NIS2-kaders als leidraad. Wilt u weten of één, twee of meer dagen per maand zinvol is voor uw situatie, en wat er na subsidie netto overblijft? Boek een vrijblijvende kennismaking. We bekijken samen uw risicoprofiel en uw verplichtingen, en zeggen het ook wanneer een lichtere formule volstaat.

Veelgestelde vragen

Wat levert een vCISO concreet op voor onze directie?

Een helder overzicht van uw digitale bedrijfsrisico’s, een goedgekeurd beveiligingsbeleid, periodieke rapporten en een gedocumenteerd dossier waarmee het bestuursorgaan aantoont dat het zijn wettelijke zorgplicht invult, ook tegenover klanten, verzekeraars en toezichthouders.

Vervangt een vCISO onze IT-partner?

Nee. De vCISO is de strategische adviseur en regisseur namens de directie. Uw IT-partner blijft verantwoordelijk voor het dagelijkse beheer en voert de actiepunten uit het securityplan uit. Beide rollen versterken elkaar, op voorwaarde dat ze gescheiden blijven.

Is een vCISO zinvol voor een bedrijf met 15 werknemers?

Ja, als u intellectuele eigendom beheert, software ontwikkelt of levert aan gereguleerde sectoren. Dan volstaat meestal een lichte formule van enkele dagen per kwartaal. Zonder die kenmerken is een goede audit met actieplan doorgaans de betere eerste stap.

Kan onze DPO ook de rol van CISO opnemen?

Beter niet. Een DPO waakt over persoonsgegevens onder de GDPR; een CISO over de continuïteit, bedrijfsgeheimen en integriteit van alle systemen. De rollen werken samen, maar in één functie combineren leidt vaak tot belangenconflicten.

Wat doet een vCISO bij een ernstig incident?

Hij coördineert de crisis volgens het vooraf opgestelde plan, stuurt de technische teams aan, adviseert de directie over schadebeperking en zorgt dat de wettelijke meldingen aan het CCB tijdig gebeuren. De afspraken daarover horen expliciet in de overeenkomst te staan.

Welke subsidies zijn er voor een vCISO-traject?

Voor de analyse- en adviescomponent: de VLAIO Cybersecurity Verbetertrajecten (50% voor kmo’s, trajecten tussen 7.100 en 39.000 euro) en de kmo-portefeuille (45% voor kleine, 35% voor middelgrote ondernemingen, tot 7.500 euro per jaar). Doorlopende beheercontracten komen niet in aanmerking.